-364 Membres 1386 Contributions

Open Community

Discussions - Administration

<p>Fil de discussions autour des outils d'administration d'AMC, d'Arkoon Manager, Arkoon Monitoring, ACC</p>

Non résolue

Mise en place d'une DMZ

Posée par Bs 45S dans Administration

Bonjour à tous,

Je dois mettre en place une DMZ dans mon entreprise et c'est une première. C'est pour un serveur FTP. J'aimerais savoir si ce que je compte faire est bon ou à l'inverse, est une belle erreur. Merci par avance. :-) 

Actuellement, nous avons un SN510 qui fait office de coeur de réseau. Une interface est paramétrée avec différentes IP en 192.168.X.254/24 suivant les services nécessaires (plage PC, Wiifi, serveurs, etc...), ceci est donc notre LAN. A savoir également que notre routeur fibre est branchée sur une autre interface.

Pour la mise en place de la DMZ, je pensais brancher notre serveur FTP sur une 3ème interface. Par exemple, l'IP de l'interface du SN serait 10.0.1.254/24 et l'IP du serveur en 10.0.1.10/24. Cette partie là est-elle déjà bonne ?

Concernant les flux, j'ai besoin que certains utilsateurs accèdent à ce serveur FTP, je peux paramétrer une règle avec les users renseignés ? Le SN est relié à notre AD.  

Pour l'externe, les clients...

Voir la suite
Non résolue

Modification réseau d'une interface

Posée par Jean Korn dans Administration

Bonjour,
Sur notre SN510, j'ai une interface Public(3)  dont le réseau associé est 192.168.7.0/24 malheureusement c'est plage IP est trop restreinte pour mes besoins : Wifi ouvert.


Est-il possible de changer de plage d'IP afin d'obtenir un nombre plus important d'IP ?

 

Merci

Non résolue

SN210 - configuration de port entrant - Débutant

Posée par Bernard Coudron dans Administration

Bonjour,

Je découvre cette gamme de firewalls chez un nouveau client, et j'ai quelques problèmes pour aborder sa configuration.

J'essaie tout simplement de configurer un accès entrant (venant d'internet), du port RDP (TCP 3389) et le rediriger vers un serveur interne (avec le port 3389 actif et ouvert sur le serveur - et le host créé avec la bonne IP interne).

 

J'ai configuré le firewall :

 

Et j'ai configuré le NAT :

 

Mais ça ne passe pas.

 

Pourriez-vous SVP m'aider à trovuer mon erreur ?

Merci d'avance pour votre aide.

Non résolue

Stormshield SN500 - Limite de taille de fichier téléchargé

Posée par Alain Bosco dans Administration

Bonjour.

Sur un SN500 en version 3.7.14 j'essaye de mettre en oeuvre une limite de taille de fichier téléchargé.
Dans la partie "Application Protection" puis "Protocols" puis "Analyzing file" du http concerné je mets 102400 en taille limite (100 Mo).
Quand je fais des tests je vois que la règle de nat et le numéro d'ips prévus sont bien utilisés mais je peux tout de même télécharger n'importe quels fichiers.

Dans l'onglet IPS si je bloque la commande GET tous les téléchargements sont bien bloqués ce qui confirme que je modifie bien le bon protocole.

Quels sont les réglages à faire pour mettre en oeuvre la limite de taille svp ?

Résolue

Soucis avec FILTRAGE URL sur SN710 ...

Posée par Johann Coquillet dans Administration

Bonjour,

Je rencontre un soucis avec un SN710 et le filtrag URL.
Lorsque je rentre une catégorie et que je valide la config, pas d'erreur, mais quand je reviens sur ma règle de filtrage, j'ai le message d'erreur comme joint.
Quelqu'un aurait il une idée pour que je solutionne.
A noter que cela le fait sur n'importe quel filtrage !!

Merci de votre aide

Johann

Non résolue

Accès sites internes via VPN

Posée par Max Vht dans Administration

Bonjour,

Travaillant avec un équipement Stormshield dans mon entreprise actuelle, je sollicite votre aide sur un problème où je pêche un peu. 

Pour vous expliquer, nous avons un site web placé dans la DMZ. Celui-ci est accessible depuis internet. Lorsque nous sommes dans le réseau d'entreprise, celui-ci est également fonctionnel. 

Cependant, depuis quelques jours, nous sommes contraints de travailler via le VPN SSL mis en place. Tout fonctionne très bien, hormis le fait que nous ne pouvons pas accéder au site lorsque nous sommes connectés en VPN.  

Il suffirait de se déconnecter du VPN pour l'atteindre vous pourriez me dire, et oui, c'est le cas. Mais le fait de ne pas trouver la solution pour aller sur le site directement via le VPN me dérange.

J'ai regardé au niveau des filtrages, pour que le réseau VPN soit bien autorisé à aller jusqu'au serveur, j'ai testé avec quelques règles plutôt permissives juste pour vérifier, mais je bloque.

Auriez-vous des pistes...

Voir la suite
Non résolue

compte particulier mystormshield

Posée par Michel Merle dans Administration

Bonjour,

 J’ai acheté récemment un SN160 neuf pour sécuriser mon réseau et aussi me permettre de me former sur les produits stormshield (formation prochaine sur CSNA).

Le problème est que pour créer mon compte sur mystormshield, on me demande un numéro siret que je ne peux fournir étant donné que je suis un particulier.

Comment dois-je faire.

D’avance merci pour votre réponse

Cordialement

Résolue

SN210 : VLAN Traversant Configuration

Posée par Cyril Kerrec dans Administration

Bonjour,
J'ai configuré un SN210. (licence OK, upgrade 3.10 OK)
Je souhaite configurer de nouvelles interfaces (en dehors de l'interface d'administration) afin de pouvoir côté LAN brancher un switch (Cisco) (port VLAN ou TRUNK ?) et de l'autre (port WAN) brancher un automate (config IP).
J'ai essayé de nombreuses manipulations sans succes.
Si je débranche ce SN210, et branche l'automate directement sur mon LAN aucun probleme.

Cdlt,

Résolue

Routage sous Stormsheild

Posée par Fabrice B. dans Administration

Bonjour à tous,

Je me retourne vers vous car, j'ai un souci que je n'arrive pas à régler.

La configuration dont je dispose se trouve dans l'image en pièce jointe.


- Le tunel IPSec est monté entre le "Lan A" et le "Lan B" qui communiquent bien ensemble.
- Il n'y a pas de tunel VPN entre "Lan B" et la "DMZ"
- Le "Lan A"qui est connecté sur le Stormsheild FW1 communique sans problème avec la "DMZ"
- Par contre, le Lan B n'arrive pas à communiquer avec la "DMZ" !

Voilà, je me doute que pour que le "Lan B" accède à la "DMZ", il faudrait une route sur le Stormsheild FW2 qui lui indique qu'il faut interroger le FW1 pour trouver la "DMZ".

Hors, toutes mes tentatives de configuration ont échoué dans la partie "Réseau->Routage" du FW2:
net dest: 192.168.60.2
interface: In
Passerelle: Je nes sais pas quelle passerelle mettre: la 192.168.61.254 ou l'adresse IP Publique 1

De plus, j'ai l'impression que FW2 n'arrive pas à communique lui-même avec le "Lan A", FW1 et "DMZ" alors que le "Lan...

Voir la suite
Résolue

Configuration BGP pour exporter tous les réseaux directement connectés

Posée par Ludo Daix dans Administration

Bonjour à tous!

Pouvez vous m'indiquer le meilleur moyen pour configurer bird afin d'exporter les réseaux directement connectés à l'appliance (toutes les interfaces réseaux). 

Pour l'instant je fais ça avec un filtre que j'appelle dans la conf du protocol bgp.

Mon fichier de conf fonctionnel est le suivant:

# The direct protocol automatically generates device routes to
# all network interfaces.
protocol direct {
}

# This pseudo-protocol performs synchronization between BIRD's routing
# tables and the kernel.
protocol kernel {
learn; # Learn all alien routes from the kernel
persist; # Don't remove routes on bird shutdown
scan time 20; # Scan kernel routing table every 20 seconds
import all; # Default is import all
export all; # Default is export none
preference 254; # Protect existing routes
}

# This pseudo-protocol watches all interface up/down events.
protocol device {
scan time 10; # Scan interfaces every 10 seconds
}

filter out_BGP { if net ~ [ 10.2.2.0/24 ] then accept; else ...

Voir la suite
Non résolue

Déclaration d'un VLAN au travers de plusieurs switchs

Posée par Cyril Kerrec dans Administration

Bonjour,
J'ai déployé plusieurs switchs Cisco (3850 et 2960-X) et interconnecté ces switchs via fibres optiques et ports trunk.
Dans ces trunk, j'ai autorisé une liste de VLAN.
L'un d'entre eux, par exemple VLAN 5, déclaré sur chaque swich comme port Admin, fonctionne parfaitement avec chaque switch; les pc connectés y fonctionne parfaitement sur le port 23 chaque switch. (ou 11 avec gbic RJ45 sur 3850).
Mes PC Admin sont sur un réseau 10.0.10.x/24. (GW : 10.0.10.254) (les IP ne représentent pas la réalité).
 
J'ai ensuite déclaré un nouveau VLAN pour mes utilisateurs, disons VLAN 100, sur chaque switch.
Via SSH :
conf t
vlan 100
name USERS
exit
do wr mem
end
show vlan
... et ce , sur chaque switch.
 
et sur au moins 2 switchs, j'ai testé avec des PC utilisateurs, via le port 1, avec ajout du vlan (switchport access vlan 100), mais la communication ne passe pas.
Mes PC utilisateurs sont sur un réseau 10.0.49.x/24 .(GW : 10.0.49.254)
 
Derrière ces swichs, il ya des serveurs dont les...

Voir la suite
Résolue

Certificat et StormShield

Posée par Jean Korn dans Administration

Bonjour

je souhaiterais acquérir un certificat SSL chez Gandi par exemple pour l'accès mon StormShield (portail captif, interface d'administration).

 

Chez Gandi, on me demande de générer un CSR. 

Dois je le faire sur le Stormshiedl et comment faire ?

Ou je peux le faire à partir de n'importe quelle poste ?

Merci

Résolue

DHCP multiples à faire passer dans VTI Stormshield

Posée par Thomas Authier dans Administration

Bonjour à tous.

J'ai un firewall Stormshield sur un site A et un autre sur un site B.

Actuellement un tunnel VPN IPSec est en place sur les deux Storms.

Sur le site A nous avons 3 DHCP à faire acheminer sur le site de B.

Les 3 DHCP ne sont pas dans le même adressage. Est-il possible de parmètrer pour que le DHCP passe par les interfaces VTI du Storm ?

Résolue

Latence openvpn

Posée par Pascal Le Bihan dans Administration

Bonjour à toutes et à tous, 

J'ai activé le service openvpn en TCP sur des stormshield 710 pour permettre à mes collègues de télétravailler. J'observe des latences énormes vers les machines de mon lan

A titre d'exemple j'ai un ping qui tourne vers la pate Lan et un autre vers la pate WAN

je peux monter jusqu'a 375ms sur la pate Lan alors que mon ping WAN est à 40ms environ. Mon ping Wan est un peu pourri car je suis en 4G.

J'ai tenté en IPSec, les latences sur la pate lan sont tres proches des latences WAN

 

Est ce un bug openvpn ? Paramétrage client ? 

J'utilise openvpn en mode TCP , l'accès WAN de mon routeur est une FTTB 100M et mes firewall sont en 3.9.0.

 

Merci pour vos idées et vos conseils

Pascal

Résolue

Vlan et bridge, mais un peu en mode tordu

Posée par Lgrain25 dans Administration

Bonjour à tous.

A une heure tardive ( c'est peut être pas le meilleur moment), en réfléchissant à une infra client ou je configure un vlan  pour isoler mon NAS de sauvegarde et ainsi bénéficier de mon firewall pour le protéger un peu plus, je me suis posé la question:

Imaginons un lan en 192.168.1.0/24 par ex avec des pc et un serveur. Dans mes 10 pc , j'ai par exemple 5 de productions et 5 administratifs.

Je crée un vlan ou je mets mes 5 administratifs et un vlan ou je mets mes 5 productions et un vlan ou je mets mon serveur.

Je ne change pas le plan d'adressage IP des équipements. Sur mon switch je configure 3 ports en untag sur chacun des Vlans sur lequel je viens brancher un cable par vlan sur mes interfaces de mon firewall qui sont toutes dans le même bridge.

Si je gère des règles de flux par segment de réseau , est ce que je peux autoriser/bloquer des flux entre mes vlans.

Je ne vois pas ce qui m'empêcherais de le faire, mais on ne sait jamais ;) Y a quand même...

Voir la suite
Non résolue

VPN SSL Stormshield réservation ip client

Posée par Palma Alexandre dans Administration

Bonjour , 

J'ai configuré les accès vpn ssl sur un firewall stormshield sn 510 , j'ai également configuré un réseau pour les clients. Ma question : est il possible de gérer la diffusion des adresses ip du réseau renseigné dans la config VPN SSL ? Je souhaiterais effectivement fixer / réserver une ip à certains users ( actuellement les ips sont distribuées aléatoirement je ne sais pas comment ). Merci d'avance.

Résolue

Alertes firewall

Posée par Seb Patte dans Administration

Bonjour,

j'ai régulièrement ces alertes sur mon SN510 :

  1. Débordement de la file de données TCP
  2. Mauvais protocole LDAP (syntax error)
  3. Débordement dans une URL
  4. NTP : taille du message supérieure à la valeur autorisée (NTPv3 length)
  5. DNS id spoofing
  6. Protocole DNS invalide (maximum pipelined request reached)

Une idée de ce qu'elles signifient et de leurs degrés d'importance ?

Comment les résoudre ?

Non résolue

2 liens entrants sur SN510

Posée par Seb Patte dans Administration

Bonjour,

aujourd'hui connecté par un lien d'un FAI, j'ai ajouté un second lien à mon Firewall.

ça fonctionne, via une règle mon PC utilise le nouveau lien pour sortir sur internet, le reste de l'entreprise utilise mon premier lien.

Par contre, j'aimerai configurer mon VPN pour utiliser les 2 liens:

chez mon provider j'ai dans mes DNS vpn.xxxx.eu qui a son entrée A sur l'IP du lien 1. En ajoutant vpn.xxxx.eu avec une entrée A sur l'IP du lien 2, je ne vois pas de changements.

En me connectant j'ai l'impression de toujours prendre le lien 1 : je ne vois pas de traffic sur mon lien 2

je teste https://vpn.xxxx.eu/auth ça marche
je teste https://IP_lien1/auth ça marche
je teste https://IP_lien2/auth ça ne fonctionne pas

Une idée ?

Messages d'alerte